Dodatek F: Zabezpieczanie grup administratorów domeny w usłudze Active Directory
Dodatek F: Zabezpieczanie grup administratorów domeny w usłudze Active Directory
Podobnie jak w przypadku grupy Administratorzy przedsiębiorstwa (EA), członkostwo w grupie Administratorzy domeny (DA) powinno być wymagane tylko w scenariuszach kompilacji lub odzyskiwania po awarii. Nie powinno istnieć codzienne konta użytkowników w grupie DA z wyjątkiem wbudowanego konta administratora dla domeny, jeśli zostało zabezpieczone zgodnie z opisem w dodatku D: Zabezpieczanie kont administratorów Built-In w usłudze Active Directory.
Administratorzy domeny są domyślnie członkami lokalnych grup Administratorów na wszystkich serwerach członkowskich i stacjach roboczych w odpowiednich domenach. To domyślne zagnieżdżanie nie powinno być modyfikowane na potrzeby obsługi i odzyskiwania po awarii. Jeśli administratorzy domeny zostali usunięci z lokalnych grup Administratorów na serwerach członkowskich, należy dodać grupę do grupy Administratorzy na każdym serwerze członkowskim i stacji roboczej w domenie. Grupa Administratorzy domeny każdej domeny powinna być zabezpieczona, jak opisano w poniższych instrukcjach krok po kroku.
Dla grupy Administratorzy domeny w każdej domenie w lesie:
Usuń wszystkich członków z grupy, z możliwym wyjątkiem wbudowanego konta administratora dla domeny, pod warunkiem, że został zabezpieczony zgodnie z opisem w dodatku D: Zabezpieczanie kont administratorów Built-In w usłudze Active Directory.
W obiektach zasad grupy połączonych z jednostkami organizacyjnymi zawierającymi serwery członkowskie i stacje robocze w każdej domenie należy dodać grupę DA do następujących praw użytkownika w Konfiguracja komputera\Zasady\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady lokalne\Przypisania praw użytkownika:
Odmowa dostępu do tego komputera z sieci
Odmowa logowania jako zadanie wsadowe
Odmowa logowania jako usługi
Odmowa lokalnego logowania
Odmowa logowania za pomocą praw użytkownika usług pulpitu zdalnego
Inspekcja powinna być skonfigurowana do wysyłania alertów, jeśli jakiekolwiek modyfikacje zostaną wprowadzone we właściwościach lub członkostwie grupy Administratorzy domeny.
Instrukcje krok po kroku dotyczące usuwania wszystkich członków z grupy Administratorzy domeny
W Menedżerze serwera kliknij Narzędzia , a następnie kliknij Użytkownicy i komputery usługi Active Directory .
Aby usunąć wszystkich członków z grupy DA, wykonaj następujące kroki:
Kliknij dwukrotnie grupę Administratorzy Domeny, a następnie kliknij kartę Członkowie.
Wybierz członka grupy, kliknij przycisk Usuń, kliknij przycisk Tak, a następnie kliknij przycisk OK.
Powtórz krok 2 do momentu usunięcia wszystkich członków grupy DA.
Instrukcje krok po kroku dotyczące zabezpieczania administratorów domeny w usłudze Active Directory
W Menedżerze Serwera kliknij pozycję Narzędzia , a następnie kliknij Zarządzanie Zasadami Grupy .
W drzewie konsoli rozwiń <Las>\Domains\<Domena>, a następnie Obiekty Zasad Grupy (gdzie <Las> jest nazwą Lasu, a <Domena> jest nazwą Domeny, gdzie chcesz ustawić zasady grupy).
W drzewie konsoli kliknij prawym przyciskiem myszy na Obiekty zasad grupy, a następnie wybierz Nowy.
W oknie dialogowym Nowy obiekt zasad grupy wpisz <Nazwa obiektu zasad grupy>, a następnie kliknij OK (gdzie <Nazwa obiektu zasad grupy> jest nazwą tego obiektu zasad grupy).
W okienku ze szczegółami kliknij prawym przyciskiem myszy <nazwę GPO>, a następnie kliknij Edytuj.
Przejdź do Konfiguracja komputera\Zasady\Ustawienia systemu Windows\Ustawienia zabezpieczeń\Zasady lokalne, a następnie kliknij przypisywanie praw użytkownika.
Skonfiguruj prawa użytkownika, aby uniemożliwić członkom grupy Administratorzy domeny dostęp do serwerów członkowskich i stacji roboczych za pośrednictwem sieci, wykonując następujące czynności:
Kliknij dwukrotnie Odmów dostępu do tego komputera z sieci i wybierz pozycję Zdefiniuj te ustawienia zasad.
Kliknij Dodaj użytkownika lub grupę i kliknij Przeglądaj.
Wpisz Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Kliknij przycisk OKi ponownie OK.
Skonfiguruj prawa użytkownika, aby uniemożliwić członkom grupy DA logowanie się przy użyciu zadania wsadowego, wykonując następujące czynności:
Kliknij dwukrotnie Odmów logowania jako zadanie wsadowe i wybierz Zdefiniuj te ustawienia zasad.
Kliknij przycisk Dodaj użytkownika lub grupę i kliknij przycisk Przeglądaj.
Wpisz Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Kliknij przycisk OKi ponownie OK.
Skonfiguruj prawa użytkownika, aby uniemożliwić członkom grupy DA logowanie się jako usługa, wykonując następujące czynności:
Kliknij dwukrotnie Odmów logowania jako usługa i wybierz Zdefiniuj te ustawienia zasad.
Kliknij Dodaj użytkownika lub grupę i kliknij Przeglądaj.
Wpisz Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Kliknij przycisk OKi ponownie OK.
Skonfiguruj prawa użytkownika, aby uniemożliwić członkom grupy Administratorzy domeny logowanie się lokalnie do serwerów członkowskich i stacji roboczych, wykonując następujące czynności:
Kliknij dwukrotnie Odmów lokalnego logowania i wybierz opcję Zdefiniuj te ustawienia polityki.
Kliknij przycisk Dodaj użytkownika lub grupę i kliknij przycisk Przeglądaj.
Wpisz Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Kliknij przycisk OKi ponownie OK.
Skonfiguruj prawa użytkownika, aby uniemożliwić członkom grupy Administratorzy domeny dostęp do serwerów członkowskich i stacji roboczych za pośrednictwem usług pulpitu zdalnego, wykonując następujące czynności:
Kliknij dwukrotnie Odmów logowania przez Usługi pulpitu zdalnego i wybierz Zdefiniuj te ustawienia zasad.
Kliknij Dodaj użytkownika lub grupę i kliknij Przeglądaj.
Wpisz Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Kliknij przycisk OKi ponownie OK.
Aby zamknąć edytor zarządzania zasadami grupy , kliknij przycisk pliki kliknij przycisk Zakończ.
W obszarze Zarządzanie zasadami grupy połącz obiekt zasad grupy z serwerem członkowskim i jednostkami organizacyjnymi stacji roboczej, wykonując następujące czynności:
Przejdź do <Lasu>\Domains\<Domena> (gdzie <Las> jest nazwą lasu, a <Domena> jest nazwą domeny, w której chcesz skonfigurować zasady grupy).
Kliknij prawym przyciskiem myszy jednostkę organizacyjną, do którego zostanie zastosowany obiekt zasad grupy, a następnie kliknij przycisk Połącz istniejący obiekt zasad grupy.
Wybierz właśnie utworzony GPO, a następnie kliknij przycisk OK.
Utwórz łącza do wszystkich innych jednostek organizacyjnych, które zawierają stacje robocze.
Utwórz łącza do wszystkich innych jednostek organizacyjnych, które zawierają serwery członkowskie.
Ważny
Jeśli serwery przesiadkowe są używane do administrowania kontrolerami domeny i systemem Active Directory, upewnij się, że serwery przesiadkowe znajdują się w jednostce organizacyjnej, do której ten obiekt zasad grupy nie jest połączony.
Kroki weryfikacji
Sprawdź ustawienia GPO "Odmowa dostępu do tego komputera z sieci"
Z dowolnego serwera członkowskiego lub stacji roboczej, który nie podlega zmianom obiektu zasad grupy (na przykład "serwer przesiadkowy"), spróbuj uzyskać dostęp do serwera członkowskiego lub stacji roboczej przez sieć, który podlega zmianom obiektu zasad grupy. Aby sprawdzić ustawienia obiektu zasad grupy, spróbuj zamapować dysk systemowy przy użyciu polecenia NET USE.
Zaloguj się lokalnie przy użyciu konta, które jest członkiem grupy Administratorzy domeny.
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek Charms, kliknij Wyszukaj.
W polu wyszukiwania wpisz wiersz polecenia, kliknij prawym przyciskiem myszy na Wiersz polecenia, a następnie kliknij Uruchom jako administrator, aby otworzyć wiersz polecenia z podwyższonym poziomem uprawnień.
Po wyświetleniu monitu o zatwierdzenie podniesienia uprawnień kliknij przycisk Tak.
W oknie wiersza polecenia wpisz net use \\<Nazwa serwera>\c$, gdzie <Nazwa serwera> to nazwa serwera członkowskiego lub stacji roboczej, do której próbujesz uzyskać dostęp przez sieć.
Poniższy zrzut ekranu przedstawia komunikat o błędzie, który powinien zostać wyświetlony.
Sprawdź ustawienia GPO "Odmowa logowania jako zadanie wsadowe"
Z dowolnego serwera członkowskiego lub stacji roboczej, której dotyczy zmiany obiektu zasad grupy, zaloguj się lokalnie.
Utwórz plik wsadowy
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek uroków, kliknij Wyszukaj.
W polu wyszukiwania
wpisz Notatnik , a następnie kliknijNotatnik .W Notatnikwpisz dir c:.
Kliknij pozycję Plik, a następnie kliknij pozycję Zapisz jako.
W polu Nazwa pliku
wpisz (gdzie nazwa plikuNazwa pliku .bat jest nazwą nowego pliku wsadowego).
Planowanie zadania
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek Charms, kliknij Wyszukaj.
W polu wyszukiwania wpisz harmonogram zadań, i kliknij Harmonogram Zadań.
Notatka
Na komputerach z systemem Windows 8 w polu wyszukiwania
wpisz Harmonogram zadań , a następnie kliknij przyciskHarmonogram zadań .Na pasku menu harmonogram zadań
kliknij pozycję Akcja i kliknij pozycjęUtwórz zadanie .W oknie dialogowym Utwórz zadanie wpisz <Nazwa zadania> (gdzie <Nazwa zadania> jest nazwą nowego zadania).
Kliknij kartę Akcje, a następnie kliknij pozycję Nowy.
W polu Akcja wybierz Uruchom program.
W obszarze Program/skryptkliknij pozycję Przeglądaj, znajdź i wybierz plik wsadowy stworzony w sekcji Utwórz plik wsadowy, a następnie kliknij przycisk Otwórz.
Kliknij przycisk OK.
Kliknij kartę Ogólne.
W obszarze Opcje zabezpieczeń kliknij pozycję Zmień użytkownika lub grupę.
Wpisz nazwę konta, które jest członkiem grupy Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
Wybierz pozycję Uruchom niezależnie od tego, czy użytkownik jest zalogowany, czy nie i wybierz pozycję Nie przechowuj hasła. Zadanie będzie miało dostęp tylko do zasobów komputera lokalnego.
Kliknij przycisk OK.
Powinno zostać wyświetlone okno dialogowe z żądaniem poświadczeń konta użytkownika w celu uruchomienia zadania.
Po wprowadzeniu poświadczeń kliknij przycisk OK.
Powinno zostać wyświetlone okno dialogowe podobne do poniższego.
Sprawdź ustawienia obiektu zasad grupy "Odmowa logowania jako usługa"
Z dowolnego serwera członkowskiego lub stacji roboczej, których dotyczą zmiany obiektu zasad grupy, zaloguj się lokalnie.
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek Charms, kliknij Wyszukaj.
W polu wyszukiwania
wpisz services , a następnie kliknij pozycjęServices .Znajdź i kliknij dwukrotnie Bufor wydruku.
Kliknij kartę Zaloguj się.
W obszarze Zaloguj się jakowybierz opcję To konto.
Kliknij przycisk Przeglądaj, wpisz nazwę konta, które jest członkiem grupy Administratorzy domeny, kliknij przycisk Sprawdź nazwy, a następnie kliknij przycisk OK.
W obszarze Hasło i Potwierdź hasłowpisz hasło wybranego konta, a następnie kliknij przycisk OK.
Kliknij przycisk OK trzy razy.
Kliknij prawym przyciskiem myszy bufor wydruku i kliknij przycisk Uruchom ponownie.
Po ponownym uruchomieniu usługi powinno zostać wyświetlone okno dialogowe podobne do poniższego.
Cofnij zmiany w usłudze buforowania drukarek
Z dowolnego serwera członkowskiego lub stacji roboczej, której dotyczy zmiany obiektu zasad grupy, zaloguj się lokalnie.
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek uroków, kliknij Wyszukaj.
W polu wyszukiwania
wpisz usługi , a następnie kliknij pozycję Usługi . Zlokalizuj i kliknij dwukrotnie Bufor wydruku.
Kliknij kartę Zaloguj się.
W obszarze
Zaloguj się jako wybierz konto systemu lokalnego, a następnie kliknij przycisk OK .
Sprawdź ustawienia obiektu zasad grupy (GPO) "Odmowa logowania lokalnego"
Z dowolnego serwera członkowskiego lub stacji roboczej, której dotyczy zmiana obiektu zasad grupy, spróbuj zalogować się lokalnie przy użyciu konta, które jest członkiem grupy Administratorzy domeny. Powinno zostać wyświetlone okno dialogowe podobne do poniższego.
Sprawdź ustawienia "Odmowa logowania za pośrednictwem usług pulpitu zdalnego" w zasady GPO
Za pomocą myszy przesuń wskaźnik do prawego górnego lub prawego dolnego rogu ekranu. Gdy pojawi się pasek Charms, kliknij pozycję Wyszukaj.
W wyszukaj wpisz podłączanie pulpitu zdalnego, a następnie kliknij przycisk Podłączanie pulpitu zdalnego.
W polu Komputer wpisz nazwę komputera, z którym chcesz nawiązać połączenie, a następnie kliknij przycisk Połącz. (Możesz również wpisać adres IP zamiast nazwy komputera).
Po wyświetleniu komunikatu podaj poświadczenia dla konta, które jest członkiem grupy Administratorzy domeny.
Powinno zostać wyświetlone okno dialogowe podobne do poniższego.